【漏洞通告】关于 Fastjson 1.2.83 远程代码执行漏洞的预警通报

安全通告

关于Fastjson 1.2.83 远程代码执行漏洞的预警通报

发布日期:20260721

[2026]010

漏洞描述

2026年07月21日监测发现,Fastjson被披露其存在远程代码执行漏洞,暂无漏洞编号。该漏洞是由于Fastjson内部的类型处理机制存在可被利用的缺陷。过往所有Fastjson RCE均依赖目标 classpath 中存在特定”gadget 类”,防御侧可通过黑名单或移除危险依赖来缓解。本次漏洞彻底打破这一前提,攻击者无需目标环境存在任何已知危险类,也无法通过类型绑定的调用形式加以阻止,单条构造 payload 即可触发代码执行。

Fastjson 是阿里巴巴开源的 Java JSON 解析库,凭借其高性能和简洁的 API 在国内Java生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。

漏洞危害

远程攻击者通过向使用Fastjson1.2.68至1.2.83版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,无需目标系统存在任何已知危险类,即可在目标服务器上执行任意代码等危害。

注:该漏洞只影响未启用安全模式(SafeMode)的1.x(1.2.68至1.2.83)的Fastjson实例。

漏洞等级

高危
受影响版本

1.2.68 <= Fastjson 1.x <= 1.2.83

修复方案

  1. 官方升级

官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,建议迁移至 Fastjson 2.x 版本(该版本不受此漏洞影响):

https://github.com/alibaba/fastjson2

  1. 缓解措施:

(1)通过以下任意一种方式启用 Fastjson 的“安全模式(SafeMode)”:

<1>通过代码启用:

ParserConfig.getGlobalInstance().setSafeMode(true);

<2>通过 JVM 启动参数启用:

-Dfastjson.parser.safeMode=true

<3>通过 Fastjson 配置文件启用:

fastjson.parser.safeMode=true

(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;

(3)使用其他 JSON 解析库替代 Fastjson。

(4)WAF规则配置:拦截请求体中key包含 @type 字段的 JSON 数据。@type 是 Fastjson autoType 机制的触发键,历史上所有相关 RCE 均依赖此字段。注意需同时覆盖 URL 参数和请求体两个位置,并注意编码绕过。

【备注】:建议您在升级前做好数据备份工作,避免出现意外。

参考资料

https://github.com/alibaba/fastjson